Saltar al contenido principal

Crear un usuario con plantilla

Objetivo​

Dar de alta una cuenta en Keycloak con tenant opcional y aprovisionamiento IAM mediante una plantilla de acceso activa, de forma que roles y permisos queden aplicados desde el primer acceso.

Rol y requisitos​

  • Rol administrador (auth-manager-admin) y permiso efectivo iam:manage_users.
  • Al menos una plantilla activa en Plantillas de acceso (recomendado).
  • Tenant creado previamente si el usuario debe pertenecer a un ámbito organizativo.

Pasos​

1. Prepara plantilla y tenant​

  1. En Plantillas de acceso, confirma que existe una plantilla Activa con los roles del realm correctos.
  2. Si aplica, en Tenants verifica que el tenant destino existe y tiene el nombre esperado.

2. Abre el modal de alta​

  1. Ve a Usuarios (/users).
  2. Pulsa Nuevo usuario (solo visible para administradores).

3. Completa datos de identidad​

CampoNotas
Nombre / ApellidoOpcionales; mejoran el perfil en otras apps Optrax.
Email *Obligatorio.
Username *Obligatorio; no se puede cambiar después.

4. Asigna tenant y plantilla​

  • Tenant — opcional; deja vacío si el usuario es global al realm.
  • Plantilla de acceso — selecciona la plantilla activa que define su rol operativo.

Si no eliges plantilla, Keycloak crea la cuenta pero el toast indicará creación sin aprovisionamiento automático de plantilla.

5. Contraseña y flags​

  • Contraseña — opcional; si la dejas vacía, el usuario puede depender de flujo de activación o reset posterior.
  • Habilitado — activo por defecto.
  • Contraseña temporal — obliga cambio en primer login cuando hay contraseña.
  • Enviar email de activación — solo si el entorno Keycloak tiene SMTP configurado.

6. Confirma y revisa el detalle​

  1. Pulsa Crear usuario.
  2. Tras el toast de éxito, abre Ver en la fila nueva o entra en /users/{id}.
  3. En Aprovisionamiento IAM comprueba tenant, plantilla y fechas.
  4. En Roles del Realm valida que los roles de la plantilla estén asignados.
  5. Si algo falta, usa Reaplicar plantilla o Sincronizar con Keycloak.

7. Auditoría (opcional)​

Con permiso iam:view_audit, abre Auditoría y filtra por la acción de creación para documentar el ticket interno.

Resultado esperado​

Usuario activo en Keycloak, perfil IAM con plantilla (y tenant si se eligió), roles del realm alineados con la plantilla.

Errores comunes​

ProblemaQué hacer
No aparece Nuevo usuarioNecesitas rol admin, no solo viewer.
Plantilla no en el selectorActívala en Plantillas de acceso o crea una nueva.
Error de username/email duplicadoCorrige datos; Keycloak no permite colisiones.
Sin email de activaciónRevisa SMTP en Keycloak o asigna contraseña manual / reset.

Consulta Usuarios y Plantillas de acceso.

[SCREENSHOT REQUIRED: Nuevo usuario modal with tenant selector, active template selected and password section expanded]